ClickFix có thể là mối đe dọa an ninh lớn nhất mà gia đình bạn chưa từng nghe đến.

Tác giả dangkhoa 06/02/2026 14 phút đọc

ClickFix có thể là mối đe dọa an ninh lớn nhất mà gia đình bạn chưa từng nghe đến.

Kỹ thuật tương đối mới này có thể vượt qua nhiều biện pháp bảo vệ điểm cuối.    

Một hình đầu lâu và xương chéo cách điệu được tạo thành từ các số 1 và 0.
 
Nguồn ảnh: Getty Image

Trong năm qua, bọn lừa đảo đã tăng cường sử dụng một phương pháp mới để lây nhiễm vào máy tính của những người không hề hay biết. Phương pháp ngày càng phổ biến này, mà nhiều nạn nhân tiềm năng vẫn chưa biết đến, rất nhanh chóng, vượt qua hầu hết các biện pháp bảo vệ điểm cuối và có hiệu quả đối với cả người dùng macOS và Windows.

Tấn công ClickFix thường bắt đầu bằng một email được gửi từ khách sạn mà nạn nhân đang chờ đăng ký và chứa thông tin đăng ký chính xác. Trong các trường hợp khác, tấn công ClickFix bắt đầu bằng tin nhắn WhatsApp. Trong những trường hợp khác nữa, người dùng nhận được URL ở đầu kết quả tìm kiếm của Google. Sau khi nạn nhân truy cập vào trang web độc hại được đề cập, trang web sẽ hiển thị mã CAPTCHA hoặc một lý do giả mạo khác yêu cầu người dùng xác nhận. Người dùng nhận được hướng dẫn sao chép một chuỗi văn bản, mở cửa sổ terminal, dán chuỗi đó vào và nhấn Enter.

Chỉ cần một dòng là đủ

Sau khi nhập chuỗi văn bản này, máy tính PC hoặc Mac sẽ bí mật truy cập vào máy chủ do kẻ lừa đảo kiểm soát và tải xuống phần mềm độc hại. Sau đó, máy tính sẽ tự động cài đặt phần mềm độc hại mà không hề thông báo cho người dùng. Kết quả là người dùng bị nhiễm, thường là phần mềm độc hại đánh cắp thông tin đăng nhập. Các công ty bảo mật cho biết các chiến dịch ClickFix đang lan tràn mạnh. Việc thiếu nhận thức về kỹ thuật này, kết hợp với việc các liên kết xuất hiện từ các địa chỉ quen thuộc hoặc trong kết quả tìm kiếm, cùng với khả năng vượt qua một số biện pháp bảo vệ điểm cuối, đều là những yếu tố thúc đẩy sự phát triển của nó.

“Chiến dịch này cho thấy việc lợi dụng quảng cáo độc hại và kỹ thuật lệnh cài đặt một dòng để phát tán phần mềm đánh cắp thông tin macOS vẫn rất phổ biến trong giới tội phạm mạng,” các nhà nghiên cứu từ CrowdStrike viết trong một báo cáo ghi lại một chiến dịch đặc biệt tinh vi được thiết kế để lây nhiễm máy Mac bằng tệp thực thi Mach-O, một tệp nhị phân phổ biến chạy trên macOS. “Việc quảng bá các trang web độc hại giả mạo sẽ khuyến khích nhiều lượt truy cập hơn, dẫn đến nhiều nạn nhân tiềm năng hơn. Lệnh cài đặt một dòng cho phép tội phạm mạng cài đặt trực tiếp tệp thực thi Mach-O vào máy của nạn nhân mà không cần qua kiểm tra Gatekeeper.”

Phần mềm độc hại chính được cài đặt trong chiến dịch đó là một phần mềm đánh cắp thông tin đăng nhập có tên là Shamos. Các phần mềm độc hại khác bao gồm một ví tiền điện tử độc hại, phần mềm biến máy Mac thành một phần của mạng botnet, và các thay đổi cấu hình macOS để cho phép phần mềm độc hại chạy mỗi khi máy khởi động lại.

Một chiến dịch khác, được Sekoia ghi nhận , nhắm mục tiêu vào người dùng Windows. Những kẻ tấn công đứng sau chiến dịch này trước tiên chiếm đoạt tài khoản của khách sạn trên Booking.com hoặc một dịch vụ đặt phòng trực tuyến khác. Sử dụng thông tin được lưu trữ trong các tài khoản bị chiếm đoạt, những kẻ tấn công liên hệ với những người có đặt phòng đang chờ xử lý, một khả năng tạo dựng lòng tin ngay lập tức với nhiều mục tiêu, những người sẵn sàng tuân theo chỉ dẫn nếu không muốn bị hủy đặt phòng.

Trang web cuối cùng hiển thị một thông báo CAPTCHA giả mạo có giao diện và cảm giác gần như giống hệt với những thông báo được yêu cầu bởi mạng phân phối nội dung Cloudflare. Bằng chứng mà thông báo yêu cầu để xác nhận có người đang gõ bàn phím là sao chép một chuỗi văn bản và dán vào cửa sổ dòng lệnh của Windows. Sau đó, máy tính bị nhiễm phần mềm độc hại có tên PureRAT.

Trong khi đó, Push Security đã báo cáo về một chiến dịch ClickFix với một trang web “tự điều chỉnh theo thiết bị bạn đang sử dụng để truy cập”. Tùy thuộc vào hệ điều hành, trang web sẽ phát tán các phần mềm độc hại dành cho Windows hoặc macOS . Microsoft cho biết , nhiều phần mềm độc hại này là LOLbins, tên gọi của các tập lệnh nhị phân sử dụng kỹ thuật “sống nhờ tài nguyên sẵn có”. Các tập lệnh này chỉ dựa vào các khả năng gốc được tích hợp sẵn trong hệ điều hành. Do không có tập tin độc hại nào được ghi vào ổ đĩa, khả năng bảo vệ điểm cuối càng bị hạn chế hơn.

Các lệnh này, thường được mã hóa base-64 để con người không thể đọc được, thường được sao chép vào bên trong hộp cát của trình duyệt, một phần của hầu hết các trình duyệt truy cập Internet trong môi trường biệt lập được thiết kế để bảo vệ thiết bị khỏi phần mềm độc hại hoặc các tập lệnh nguy hiểm. Nhiều công cụ bảo mật không thể quan sát và gắn cờ các hành động này là có khả năng độc hại.

Các cuộc tấn công cũng có thể hiệu quả do sự thiếu nhận thức. Nhiều người đã học được cách cảnh giác với các liên kết trong email hoặc tin nhắn qua nhiều năm. Trong suy nghĩ của nhiều người dùng, sự phòng ngừa này không bao gồm các trang web yêu cầu họ sao chép một đoạn văn bản và dán vào một cửa sổ lạ. Khi các hướng dẫn đến từ email của một khách sạn quen thuộc hoặc ở đầu kết quả tìm kiếm của Google, các nạn nhân có thể càng bị bất ngờ hơn.

Trong những tuần tới, khi nhiều gia đình sẽ quây quần bên nhau trong các bữa tối ngày lễ, việc cảnh báo về các vụ lừa đảo ClickFix là điều đáng được đề cập đến đối với những thành viên trong gia đình khi họ hỏi về vấn đề an ninh mạng. Microsoft Defender và các chương trình bảo vệ điểm cuối khác cung cấp một số biện pháp phòng chống các cuộc tấn công này, nhưng trong một số trường hợp, chúng vẫn có thể bị vượt qua. Điều đó có nghĩa là, hiện tại, nâng cao nhận thức là biện pháp đối phó tốt nhất.

Tác giả dangkhoa Admin
Bài viết trước Làm thế nào để biết bộ định tuyến Asus của bạn có phải là một trong hàng ngàn bị tin tặc nhà nước Trung Quốc tấn công hay không

Làm thế nào để biết bộ định tuyến Asus của bạn có phải là một trong hàng ngàn bị tin tặc nhà nước Trung Quốc tấn công hay không

Bài viết tiếp theo

Google Gemini đạt tăng trưởng lớn, vượt mốc 750 triệu người dùng hoạt động hàng tháng

Google Gemini đạt tăng trưởng lớn, vượt mốc 750 triệu người dùng hoạt động hàng tháng
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899